
WordPress Likes and Dislikes Plugin ≤ 1.0.0에 대한 인증되지 않은 SQL 인젝션 익스플로잇
WordPress Likes and Dislikes 플러그인 ≤ 1.0.0에 대한 인증되지 않은 SQL 인젝션 익스플로잇
이 Python 스크립트는 CVE-2025-5287에 대한 개념 증명(PoC) 익스플로잇으로, WordPress Likes and Dislikes 플러그인 ≤ 1.0.0의 취약점을 대상으로 합니다.
이 취약점은 인증되지 않은 공격자가 my_likes_dislikes_action AJAX 액션의 post 매개변수를 통해 시간 기반 블라인드 SQL 인젝션을 수행할 수 있게 하여, 민감한 데이터 노출 또는 추가 악용으로 이어질 수 있습니다.
requests 라이브러리필요한 라이브러리 설치:
pip install requests
인수:
--url / -u : 대상 WordPress 사이트 URL (HTTP/HTTPS 포함)--sleep / -s : SQL 지연 감지를 위한 대기 시간(초) (기본값: 5)python3 CVE-2025-5287-poc.py --url http://target.com
또는 사용자 정의 대기 시간 사용:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Fofa를 사용하여 플러그인을 실행하는 잠재적으로 취약한 WordPress 설치를 발견할 수 있습니다.
Fofa Dork:
body="/wp-admin/admin-ajax.php"
또는 플러그인 관련 참조 범위를 좁히려면:
body="my_likes_dislikes_action"
Md Shoriful Islam (RootHarpy)
이 도구는 교육 목적 및 허가된 침투 테스트 용도로만 제작되었습니다. 명시적 허가 없이 시스템에 대해 이 도구를 무단 사용하는 것은 불법입니다.